{"subject_id":"3a3cc48d009981e6be9bc78b7a2d2891","topico":"Windows Server: roles, PowerShell (Verbo-Substantivo), NTFS ACLs, Server Core, WSUS","stems":["Julgue os itens seguintes, relativos ao MS Windows Server.","Acerca de tecnologias de armazenamento, julgue os itens a seguir.","Acerca de sistemas operacionais e serviços de rede, julgue os próximos itens.","Julgue os itens subsecutivos, em relação a IIS (internet information services) e RDS (remote desktop services) em Windows Server.","Julgue os itens subsequentes, a respeito de ambientes virtualizados, computação em nuvem, Active Directory, autenticação Radius, Nagios e SMTP.","Em relação aos protocolos HTTP e NFS e a administração de sistemas Windows Server e Linux, julgue os próximos itens.","A respeito do Windows Server 2019 e do Active Directory, julgue os itens seguintes.","Julgue os itens seguintes, que tratam do sistema operacional Windows Server e do pacote Microsoft Office.","No que se refere ao Microsoft PowerShell, julgue os itens a seguir.","Julgue os itens a seguir, relativos ao Windows Server Update Service (WSUS).","No que se refere ao Microsoft PowerShell, julgue o item a seguir.","A respeito do Windows Server e do Active Directory, julgue os próximos itens.","Acerca de sistemas operacionais, arquitetura em nuvem e virtualização, julgue os itens subsequentes.","Julgue os próximos itens, relativos à administração de servidores Windows.","Em referência ao uso dos serviços de arquivo em rede de comunicação em ambiente Microsoft Windows, julgue os itens seguintes.","A respeito de conceitos de Power Shell, julgue o item subsecutivo.","Com relação às configurações de segurança em servidores Linux e Windows 2012 R2, julgue os itens subsecutivos.","A respeito de configurações de segurança em servidores Linux e em servidores Windows 2012 R2, julgue os itens a seguir.","Com relação aos protocolos NAC (network access control) e NAP (network access protection), julgue os seguintes itens.","No que se refere a ferramentas e recursos de segurança nos sistemas operacionais Debian e Windows Server, julgue os itens a seguir.","No que se refere à administração do sistema operacional Windows Server 2008 R2, julgue os seguintes itens.","Acerca dos sistemas operacionais Linux e Windows Server, julgue os itens que se seguem.","Julgue os itens seguintes, relativos a tipologias de ambientes com alta disponibilidade e escalabilidade.","Julgue os itens a seguir com relação ao gerenciamento de contas de usuários no Linux e no Windows 2012 Server R2."],"questions":[{"id":"fb053159e920","number":56,"stem":0,"statement":"A execução do comando a seguir corrigirá o problema que surge quando a senha do computador não está sincronizada com o banco de dados do controlador de domínio.\n\nAdd-Computer -DomainName “YourDomainName” -\nCredential (Get-Credential) Restart-Computer","answer":"E","source":{"slug":"FUB_25","ano":2025},"explanation":{"verdict_reason":"Add-Computer serve para ingressar a máquina em um domínio ou grupo de trabalho, não para consertar canal seguro. Quando a senha da conta de computador dessincroniza do controlador de domínio, o reparo é feito com Reset-ComputerMachinePassword ou com Test-ComputerSecureChannel -Repair, sem a necessidade de reingressar.","distortion_type":"atribuicao_errada","distorted_span":"corrigirá o problema que surge quando a senha do computador não está sincronizada","corrected_statement":"A execução do comando Reset-ComputerMachinePassword, ou de Test-ComputerSecureChannel -Repair, corrigirá o problema que surge quando a senha do computador não está sincronizada com o banco de dados do controlador de domínio.","concept":"Reset-ComputerMachinePassword × Add-Computer","citation":null,"trap_note":"Cmdlet correto na tarefa errada é o formato preferido do tópico. Traduza o verbo: Add ingressa, Reset ressincroniza, Test verifica, Remove retira do domínio."}},{"id":"54c89b9b17ec","number":58,"stem":1,"statement":"O sistema de arquivos NTFS (new technology file system), utilizado em sistemas operacionais Windows, suporta permissões de acesso a arquivos e pastas, além de recursos como criptografia e compressão de dados.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"O NTFS associa a cada arquivo e pasta um descritor de segurança com listas de controle de acesso, e oferece compressão transparente por arquivo ou pasta e criptografia EFS. Compressão e EFS não podem, porém, incidir sobre o mesmo arquivo ao mesmo tempo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Recursos do NTFS: ACL, EFS e compressão","citation":null,"trap_note":"Lista de recursos do NTFS que costuma cair: ACL, journaling, cotas por volume, compressão, EFS, fluxos alternativos, links e cópias de sombra. Compartilhamento em rede não está nela."}},{"id":"a81856feba53","number":61,"stem":0,"statement":"Um dos recursos do servidor DNS é o DNSSEC, que é utilizado para melhorar o desempenho do servidor e reduzir o tráfego de rede por meio do armazenamento dos resultados da consulta.","answer":"E","source":{"slug":"FUB_25","ano":2025},"explanation":{"verdict_reason":"O DNSSEC assina digitalmente os registros da zona e permite ao resolvedor verificar origem e integridade da resposta, por meio de registros como RRSIG, DNSKEY e DS. Guardar resultado de consulta para reduzir tráfego é o cache do DNS, recurso distinto; o DNSSEC, aliás, aumenta o tamanho das respostas.","distortion_type":"atribuicao_errada","distorted_span":"utilizado para melhorar o desempenho do servidor e reduzir o tráfego de rede","corrected_statement":"Um dos recursos do servidor DNS é o DNSSEC, que é utilizado para garantir a autenticidade da origem e a integridade das respostas por meio de assinaturas digitais.","concept":"DNSSEC garante origem e integridade, não desempenho","citation":"RFC 4033","trap_note":"DNSSEC não dá confidencialidade nem desempenho: dá autenticidade e integridade. Descrição de cache colada na sigla DNSSEC é troca de componente."}},{"id":"42e400c70167","number":62,"stem":2,"statement":"A deduplicação de dados do Windows Server 2016 elimina permanentemente todas as cópias redundantes, sem manter mecanismos de referência.","answer":"E","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"A deduplicação divide os arquivos em blocos, guarda uma cópia única de cada bloco em um repositório de blocos e substitui o arquivo original por um ponto de nova análise que aponta para esses blocos. Sem essas referências o arquivo não poderia ser reconstruído — e é exatamente esse mecanismo que o item nega.","distortion_type":"inversao","distorted_span":"elimina permanentemente todas as cópias redundantes, sem manter mecanismos de referência","corrected_statement":"A deduplicação de dados do Windows Server 2016 mantém uma cópia única de cada bloco em um repositório e substitui as cópias redundantes por referências a esses blocos.","concept":"Deduplicação guarda bloco único mais referências","citation":null,"trap_note":"Nenhuma técnica de redução de espaço apaga dado sem deixar ponteiro: dedup usa reparse point, link simbólico usa caminho, thin provisioning usa mapa. Item que diz 'sem manter referência' descreve perda de dados, não otimização."}},{"id":"5afe77683142","number":63,"stem":2,"statement":"Ao promover um servidor Windows Server 2019 a controlador de domínio por meio de ADDS (active directory domain services), o assistente de configuração cria automaticamente a partição de sistema SYSVOL, que é replicada entre os controladores de domínio para disponibilizar scripts e políticas de grupo.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"A promoção a controlador de domínio cria o compartilhamento SYSVOL, por padrão em %SystemRoot%\\SYSVOL, replicado entre todos os DCs do domínio. É nele que ficam os scripts de logon e a parte de arquivos das políticas de grupo (o modelo, ou GPT), enquanto o contêiner da GPO fica no banco do diretório.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SYSVOL replica scripts e políticas de grupo","citation":null,"trap_note":"A GPO mora em dois lugares: o contêiner no banco do AD e o modelo em arquivos no SYSVOL. Por isso falha de replicação de SYSVOL quebra política sem quebrar autenticação."}},{"id":"a9276f46b721","number":64,"stem":2,"statement":"No Windows 10 e no Windows Server 2016, bem como em suas versões superiores, o PowerShell oferece comandos chamados cmdlets, que permitem automatizar tarefas administrativas como gerenciamento de usuários, serviços e dispositivos, além de suportar scripts complexos de automação.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"Os cmdlets são os comandos nativos do PowerShell, escritos em .NET e nomeados como Verbo-Substantivo, e cobrem administração de usuários, serviços, dispositivos, rede e funções do servidor. O PowerShell 5.1 acompanha o Windows 10 e o Windows Server 2016 e executa também scripts completos, com módulos, funções e fluxo de controle.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cmdlets como unidade de comando do PowerShell","citation":null,"trap_note":"Cmdlet é comando compilado em .NET, não script nem executável externo. Guardar isso resolve os itens que descrevem o PowerShell como mero interpretador de lote."}},{"id":"c5e2f021419f","number":66,"stem":3,"statement":"O RDS utiliza o protocolo SSH como base para conexões de área de trabalho remota, garantindo criptografia ponta a ponta entre cliente e servidor.","answer":"E","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"A área de trabalho remota do Windows é servida pelo RDP, sobre a porta TCP 3389, com segurança negociada por TLS ou pela camada de segurança do próprio RDP com autenticação em nível de rede. SSH é protocolo de terminal remoto de origem Unix e não é a base do RDS.","distortion_type":"atribuicao_errada","distorted_span":"utiliza o protocolo SSH como base para conexões de área de trabalho remota","corrected_statement":"O RDS utiliza o protocolo RDP como base para conexões de área de trabalho remota, com criptografia negociada entre cliente e servidor.","concept":"RDS usa RDP, não SSH","citation":null,"trap_note":"Amarre protocolo a porta: RDP 3389, SSH 22, SMB 445, WinRM 5985/5986. Trocar o protocolo mantendo a descrição correta é o formato mais comum desse tópico."}},{"id":"6e1e0fbb4c1d","number":68,"stem":3,"statement":"Por padrão, a Conexão de Área de Trabalho Remota utiliza a porta TCP 3389, sendo necessário liberá-la no firewall para que conexões externas sejam estabelecidas.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"A Conexão de Área de Trabalho Remota escuta por padrão na porta TCP 3389, registrada para o RDP. Conexões vindas de fora exigem que essa porta seja liberada no firewall, e é por isso que a boa prática recomenda publicá-la por gateway de área de trabalho remota ou VPN em vez de expô-la à Internet.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"RDP na porta TCP 3389","citation":null,"trap_note":"3389 é dos números mais cobrados do Windows Server. Memorize junto com 8530/8531 do WSUS e 5985/5986 do WinRM."}},{"id":"f95b429c73e6","number":69,"stem":3,"statement":"O IIS, desde a versão 10, presente no Windows Server 2016 e no Windows 10, limita-se ao suporte ao HTTP/HTTPS, não oferecendo funcionalidades para outros protocolos, como FTP ou SMTP.","answer":"E","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"O IIS não se limita à web: o serviço de FTP é um serviço de função do próprio IIS, administrado pelo mesmo console, e o servidor SMTP também é fornecido no Windows Server. O item nega funcionalidades que a plataforma oferece.","distortion_type":"generalizacao","distorted_span":"limita-se ao suporte ao HTTP/HTTPS","corrected_statement":"O IIS, desde a versão 10, presente no Windows Server 2016 e no Windows 10, não se limita ao suporte ao HTTP/HTTPS, oferecendo também serviço de FTP, entre outras funcionalidades.","concept":"IIS inclui serviço de FTP além de HTTP/HTTPS","citation":null,"trap_note":"Desconfie de 'limita-se a', 'não oferece', 'exclusivamente'. Em produto de servidor maduro, a restrição absoluta quase nunca se sustenta."}},{"id":"039d6509a24a","number":115,"stem":4,"statement":"À execução do comando a seguir no Windows PowerShell, é criada uma conta de usuário User1 e, por padrão, concedida a associação ao grupo usuários do domínio.\n\nAdd-ADPrincipalGroupMembership -Identity\n“CN=User1,CN=Users,DC=corp,DC=contoso,DC=com” -\nMemberOf “CN=Enterprise\nAdmins,CN=Users,DC=corp,DC=contoso,DC=com”,”\nCN=Domain\nAdmins,CN=Users,DC=corp,DC=contoso,DC=com”","answer":"E","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"Add-ADPrincipalGroupMembership não cria contas: ele acrescenta um objeto já existente aos grupos indicados em -MemberOf. Quem cria usuário é New-ADUser. E os grupos concedidos no comando são Enterprise Admins e Domain Admins, não o grupo de usuários do domínio.","distortion_type":"atribuicao_errada","distorted_span":"é criada uma conta de usuário User1 e, por padrão, concedida a associação ao grupo usuários do domínio","corrected_statement":"À execução do comando a seguir no Windows PowerShell, a conta já existente User1 é acrescentada aos grupos Enterprise Admins e Domain Admins.","concept":"Add-ADPrincipalGroupMembership associa a grupos; New-ADUser é que cria","citation":null,"trap_note":"Leia o verbo antes do resto: New cria o objeto, Add acrescenta a algo que já existe, Set altera, Remove exclui. Cmdlet com Add nunca é resposta para criação de conta."}},{"id":"7d155d98126a","number":117,"stem":5,"statement":"Quando o comando apt-get install openssh-server é executado no Linux, o módulo SSH é instalado no servidor.","answer":"C","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"O pacote openssh-server contém o daemon sshd, que é o lado servidor do SSH; instalá-lo com apt-get habilita a máquina a receber conexões remotas. O pacote openssh-client traria apenas o utilitário de conexão.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"openssh-server instala o daemon sshd","citation":null,"trap_note":"Em pacote Debian, o sufixo diz o papel: -server sobe daemon, -client instala a ferramenta de conexão, -common traz o que os dois usam."}},{"id":"5e3880a605d0","number":118,"stem":5,"statement":"A terceira versão do HTTP — HTTP/3 — roda sobre o UDP, sendo mais eficiente e segura que a versão HTTP/2.","answer":"C","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"O HTTP/3 abandona o TCP e roda sobre o QUIC, que por sua vez roda sobre UDP, com a criptografia TLS 1.3 embutida no próprio transporte. Ganha em latência ao eliminar o bloqueio de cabeça de fila do TCP e ao reduzir o número de idas e voltas do estabelecimento da conexão.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HTTP/3 sobre QUIC, que usa UDP","citation":"RFC 9114","trap_note":"Fixe a escada: HTTP/1.1 e HTTP/2 sobre TCP; HTTP/3 sobre QUIC sobre UDP. Item que põe HTTP/3 em TCP, ou HTTP/2 em UDP, está trocando o transporte."}},{"id":"08f21fa35f70","number":119,"stem":5,"statement":"Por padrão, quando um servidor pai do WSUS é configurado, os outros servidores WSUS são sincronizados a esse servidor pai pela porta 8530 para o HTTP e pela porta 8531 para o HTTPS, para fornecer atualizações.","answer":"C","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"A partir do WSUS incluído no Windows Server 2012, o site do serviço deixou de usar as portas 80 e 443 e passou a responder em 8530 para HTTP e 8531 para HTTPS. São essas as portas usadas tanto pelos clientes quanto pela sincronização entre o servidor downstream e o servidor pai (upstream).","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Portas padrão do WSUS: 8530 HTTP e 8531 HTTPS","citation":null,"trap_note":"Esse par é o número mais cobrado do WSUS. 8530 e 8531 valem do 2012 em diante; 80 e 443 eram do WSUS 3.2 e anteriores."}},{"id":"7c5897c5d065","number":120,"stem":5,"statement":"O NFS foi projetado para poder compartilhar uma ampla variedade de recursos de rede, incluindo-se serviços de arquivos e impressão, dispositivos de armazenamento e armazenamento de máquinas virtuais.","answer":"E","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"O NFS é um protocolo de compartilhamento de sistemas de arquivos em rede, e só isso. Serviço de impressão e compartilhamento genérico de recursos de rede são atribuições do SMB/CIFS, que publica pastas e impressoras na mesma árvore de nomes. O item estende o NFS a um escopo que pertence a outro protocolo.","distortion_type":"escopo_ampliado","distorted_span":"uma ampla variedade de recursos de rede, incluindo-se serviços de arquivos e impressão","corrected_statement":"O NFS foi projetado para compartilhar sistemas de arquivos em rede, incluindo-se armazenamento de máquinas virtuais, mas não serviços de impressão.","concept":"NFS compartilha arquivos; impressora é SMB","citation":null,"trap_note":"Enumeração longa em item de protocolo quase sempre esconde um elemento intruso. Leia a lista item a item e pergunte de quem é cada um."}},{"id":"817ae1004a96","number":56,"stem":6,"statement":"Uma conta Administrador desativada ainda pode ser usada, no Active Directory, para obter acesso a um controlador de domínio utilizando-se o modo de segurança.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A conta Administrador interna do domínio não pode ser excluída e, mesmo desativada, continua utilizável no modo de restauração dos serviços de diretório, iniciado pelo modo de segurança do controlador de domínio. É por isso que desativá-la não substitui uma senha forte e o registro de auditoria sobre ela.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Conta Administrador desativada ainda serve no modo de segurança do DC","citation":null,"trap_note":"Desativar não é excluir, e a conta interna de administrador nunca pode ser excluída. Itens sobre proteção dessa conta giram em torno dessa permanência."}},{"id":"f78f9bc0a3b1","number":57,"stem":6,"statement":"O Insights do Sistema é um recurso que reúne funcionalidades preditivas, cada uma com suporte de um modelo de machine learning, que analisa localmente os dados do sistema, como contadores de desempenho e eventos, permitindo que se entenda como os servidores estão funcionando, de modo a ajudar a reduzir as despesas operacionais associadas ao gerenciamento reativo de problemas nas implantações do Windows Server.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O Insights do Sistema, introduzido no Windows Server 2019, roda modelos de aprendizado de máquina localmente sobre contadores de desempenho e eventos do próprio servidor, produzindo previsões como consumo futuro de armazenamento e de computação. A intenção é antecipar o problema e reduzir o custo do atendimento reativo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Insights do Sistema: análise preditiva local no Windows Server 2019","citation":null,"trap_note":"O diferencial cobrado é o 'localmente': o Insights não manda dados para a nuvem. Recurso que exige nuvem é outro, como o Azure Monitor."}},{"id":"e8f7a31019eb","number":58,"stem":6,"statement":"No Active Directory, uma conta permite que um usuário faça login em computadores, redes e domínios utilizando identificadores distintos, a fim de ser autenticado por esses recursos dentro da organização.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A razão de ser da conta de domínio é o oposto: uma identidade única, autenticada uma vez, que dá acesso a computadores, serviços e recursos da organização. Identificadores distintos por recurso é justamente o cenário que o diretório existe para eliminar.","distortion_type":"troca_de_termo","distorted_span":"identificadores distintos","corrected_statement":"No Active Directory, uma conta permite que um usuário faça login em computadores, redes e domínios utilizando uma identidade única, a fim de ser autenticado por esses recursos dentro da organização.","concept":"Conta de domínio dá identidade única, não identificadores por recurso","citation":null,"trap_note":"Uma palavra trocada no meio de uma frase verdadeira é o formato mais econômico da banca. Releia adjetivos: 'distintos' onde deveria ser 'única' inverte todo o sentido."}},{"id":"db93a92d83c5","number":59,"stem":6,"statement":"A criação de contas de usuário local no controlador de domínio antes da instalação dos serviços de domínio Active Directory é impossível.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Antes da promoção, o servidor é autônomo ou membro e mantém sua base de contas locais, onde é perfeitamente possível criar usuários. O que deixa de existir é o contrário: depois de promovido a controlador de domínio, o servidor perde a base local e passa a usar as contas do diretório.","distortion_type":"inversao","distorted_span":"antes da instalação dos serviços de domínio Active Directory é impossível","corrected_statement":"A criação de contas de usuário local no servidor antes da instalação dos serviços de domínio Active Directory é possível; ela deixa de ser possível depois da promoção a controlador de domínio.","concept":"Contas locais antes × depois da promoção a DC","citation":null,"trap_note":"Quando o item afirma impossibilidade, verifique se a impossibilidade não pertence ao momento oposto. Antes e depois da promoção é uma inversão clássica do Active Directory."}},{"id":"803c21b320ab","number":60,"stem":6,"statement":"A conta Administrador do Active Directory tem associação com os grupos de segurança padrão, e esses grupos de segurança garantem que se possam controlar os direitos de administrador sem que se altere cada conta de administrador.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Direitos administrativos no Active Directory são concedidos por meio de grupos de segurança padrão — Administrators, Domain Admins, Enterprise Admins, Schema Admins —, aos quais a conta Administrador pertence. Como o direito está no grupo, controla-se o privilégio pela associação, sem editar conta por conta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Privilégio administrativo concedido por grupo, não por conta","citation":null,"trap_note":"O modelo do Windows é sempre atribuir direito a grupo e colocar o usuário no grupo. Guardar isso resolve tanto itens de AD quanto de permissão NTFS."}},{"id":"bcc8687c8935","number":60,"stem":7,"statement":"O Microsoft Word não é capaz de fazer a conversão de um arquivo PDF para um arquivo com formato editável do tipo .docx, sendo necessário, para isso, o uso de software de terceiros.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Desde a versão 2013 o Word abre arquivos PDF diretamente e os converte em documento editável, recurso conhecido como PDF Reflow; o programa também exporta para PDF. Nenhum software de terceiros é necessário para essa conversão. O item nega uma capacidade nativa do próprio produto.","distortion_type":"inversao","distorted_span":"não é capaz de fazer a conversão de um arquivo PDF para um arquivo com formato editável do tipo .docx","corrected_statement":"O Microsoft Word é capaz de fazer a conversão de um arquivo PDF para um arquivo com formato editável do tipo .docx, não sendo necessário, para isso, o uso de software de terceiros.","concept":"Word converte PDF em documento editável (PDF Reflow)","citation":null,"trap_note":"Item que nega capacidade nativa de produto consolidado costuma ser falso. Pergunte se a função já vem no produto antes de aceitar a exigência de ferramenta externa."}},{"id":"f3aa448dd863","number":61,"stem":8,"statement":"O Pacote MSI, apesar de ser limitado, é a melhor opção, entre as disponíveis, para se instalar o PowerShell no Windows para usuários casuais.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O pacote MSI é justamente a instalação completa, indicada para servidores e para implantação controlada por política de grupo, com opções de linha de comando e instalação silenciosa. A opção descrita como limitada e voltada ao usuário casual é o pacote da Microsoft Store, que roda em ambiente restrito, enquanto o método geral recomendado para Windows é o winget.","distortion_type":"troca_de_termo","distorted_span":"O Pacote MSI, apesar de ser limitado","corrected_statement":"O pacote da Microsoft Store, apesar de ser limitado, é a opção indicada para se instalar o PowerShell no Windows para usuários casuais.","concept":"Formas de instalar o PowerShell: MSI, Store e winget","citation":null,"trap_note":"Quando o item elege a 'melhor opção', confira para qual público e com qual restrição. Pacote corporativo (MSI) e pacote de loja (sandbox) trocam de lugar com facilidade."}},{"id":"28f78cd8b983","number":63,"stem":8,"statement":"O PowerShell aceita e retorna objetos .NET, além de incluir comandos de encadeamento que usam a funcionalidade pipeline.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O PowerShell é um shell orientado a objetos: os cmdlets recebem e devolvem objetos .NET completos, com propriedades e métodos, e o pipeline encadeia comandos passando esses objetos adiante, sem converter para texto. É o que permite filtrar por propriedade com Where-Object sem recortar colunas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Pipeline do PowerShell transporta objetos .NET","citation":null,"trap_note":"Esta é a diferença estrutural entre PowerShell e shells Unix: lá o pipe transporta fluxo de bytes, aqui transporta objeto. Item que descreve o pipeline do PowerShell como texto é falso."}},{"id":"f4b09a3fbd09","number":64,"stem":9,"statement":"As políticas de grupo controlam quando o Windows Update Agent verifica e instala atualizações.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"As políticas do nó Windows Update definem o comportamento do agente: a frequência de detecção, se o download e a instalação são automáticos, o dia e a hora da instalação agendada e o tratamento da reinicialização. O servidor WSUS aprova o que pode ser instalado; a GPO determina quando o cliente procura e aplica.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"GPO controla o comportamento do Windows Update Agent","citation":null,"trap_note":"Divida os papéis do WSUS: o console aprova o que, a política de grupo define o quando e de qual servidor. Quase todo item de WSUS pergunta um desses três."}},{"id":"cb03f03fe2f0","number":65,"stem":9,"statement":"Podem-se atribuir computadores a grupos de computadores usando-se o método de direcionamento do lado do servidor (server-side targeting), em que se utiliza a política de grupo ou se editam as configurações de registro nos computadores clientes para permitir que esses computadores se adicionem automaticamente aos grupos de computadores criados anteriormente.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A descrição é a do direcionamento do lado do cliente: é nele que a política de grupo ou a chave de registro informam ao computador a que grupo ele pertence, fazendo-o se declarar ao servidor. No direcionamento do lado do servidor, o administrador é quem move manualmente cada máquina para o grupo, no console do WSUS.","distortion_type":"inversao","distorted_span":"do lado do servidor (server-side targeting)","corrected_statement":"Podem-se atribuir computadores a grupos de computadores usando-se o método de direcionamento do lado do cliente (client-side targeting), em que se utiliza a política de grupo ou se editam as configurações de registro nos computadores clientes.","concept":"Client-side × server-side targeting no WSUS","citation":null,"trap_note":"O nome diz quem decide o grupo: no server-side decide o servidor, isto é, o administrador no console; no client-side decide o cliente, por GPO ou registro. Leia o rótulo e a descrição separadamente."}},{"id":"e96786887d7b","number":88,"stem":10,"statement":"Ao ser executado o comando PowerShell a seguir, serão reiniciados os serviços cujo nome de exibição começa com sql, exceto o serviço SQL Server Agent.\n\nRestart-Service -DisplayName “sql*” -Exclude\n“SQL Server Agent”","answer":"C","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"Restart-Service para e reinicia serviços; -DisplayName seleciona pelo nome de exibição, e o curinga sql* casa com todos os que começam por sql. O parâmetro -Exclude retira do conjunto selecionado o que casar com o padrão, deixando o SQL Server Agent de fora da operação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Restart-Service com -DisplayName, curinga e -Exclude","citation":null,"trap_note":"Em cmdlet, -Include restringe e -Exclude subtrai; -Name usa o nome curto do serviço e -DisplayName o nome mostrado no console. Trocar um pelo outro é o jeito favorito de falsear um comando correto."}},{"id":"e30edce35d59","number":101,"stem":11,"statement":"O Windows Server utiliza sistema de arquivos NTFS (new technology file system) para gerenciamento de volumes de dados em servidores de arquivos e é capaz de suportar controle de cotas.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O NTFS é o sistema de arquivos padrão dos volumes do Windows Server e traz cotas de disco nativas, aplicadas por usuário em cada volume, com limite e nível de aviso. Cotas por pasta, com filtros de arquivo e relatórios, são fornecidas separadamente pelo Gerenciador de Recursos de Servidor de Arquivos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cotas de disco do NTFS: por usuário e por volume","citation":null,"trap_note":"Duas cotas convivem no Windows Server: a do NTFS, por usuário no volume, e a do FSRM, por pasta. O item que troca a granularidade de uma pela outra é falso."}},{"id":"c9d1a88dd823","number":102,"stem":11,"statement":"No Active Directory, quando um usuário é eliminado, automaticamente são removidas todas as permissões e acessos que esse usuário tinha em recursos de rede, arquivos e pastas compartilhadas.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O que fica gravado na lista de controle de acesso de arquivos e pastas é o SID do usuário, não o nome. Excluída a conta, as entradas permanecem como SIDs órfãos, que continuam listados nas permissões até serem removidos manualmente; o acesso cessa apenas porque ninguém mais possui aquele SID.","distortion_type":"generalizacao","distorted_span":"automaticamente são removidas todas as permissões e acessos","corrected_statement":"No Active Directory, quando um usuário é eliminado, as entradas de permissão que o referenciavam permanecem nos recursos como SIDs órfãos, devendo ser removidas manualmente.","concept":"ACL guarda SID: excluir a conta deixa SID órfão","citation":null,"trap_note":"É o mesmo motivo pelo qual recriar a conta com o mesmo nome não devolve o acesso: o SID é novo. Quando o item fala em limpeza automática de permissão, pense no SID que ficou."}},{"id":"9c5dfcc4642a","number":103,"stem":11,"statement":"O Windows Server pode ser configurado para distribuir automaticamente endereços IP para computadores em uma rede.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A função Servidor DHCP do Windows Server distribui endereços IP e demais parâmetros de configuração — máscara, gateway, servidores DNS — a partir de escopos definidos pelo administrador, com concessões por prazo determinado e reservas por endereço físico. É função nativa, instalável pelo Gerenciador do Servidor ou por Install-WindowsFeature.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Função Servidor DHCP no Windows Server","citation":null,"trap_note":"Funções e recursos do Windows Server se instalam sob demanda; o servidor nasce quase vazio. Instalar a função, porém, não a configura: o escopo DHCP e a zona DNS são passos à parte."}},{"id":"dc8523d23d43","number":104,"stem":11,"statement":"Por meio do Active Directory, pode-se gerenciar usuários e grupos dentro de um único domínio somente, mas não múltiplos domínios; para isso, deve ser utilizada uma solução de gerenciamento de identidade.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O Active Directory foi projetado exatamente para escalar além de um domínio: domínios formam árvores, árvores formam a floresta, e relações de confiança permitem que um usuário de um domínio acesse recursos de outro. Nenhuma solução externa de gerenciamento de identidade é necessária para isso.","distortion_type":"generalizacao","distorted_span":"dentro de um único domínio somente, mas não múltiplos domínios","corrected_statement":"Por meio do Active Directory, pode-se gerenciar usuários e grupos em múltiplos domínios, organizados em árvores e florestas, com relações de confiança entre eles.","concept":"Domínio, árvore, floresta e relações de confiança","citation":null,"trap_note":"Guarde a hierarquia: OU dentro do domínio, domínios na árvore, árvores na floresta — sendo a floresta o limite de segurança. Item que reduz o AD a um domínio é falso."}},{"id":"1122fd285bd7","number":105,"stem":11,"statement":"O Windows Server permite a implementação de DNSSEC que adiciona uma camada de segurança para consultas DNS.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A função Servidor DNS do Windows Server permite assinar zonas com DNSSEC, gerando e publicando os registros de assinatura e de chave, de modo que o resolvedor possa validar a resposta. Acrescenta autenticidade de origem e integridade às consultas, sem cifrar o conteúdo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Assinatura de zona DNSSEC no Windows Server","citation":"RFC 4033","trap_note":"DNSSEC autentica e garante integridade; quem dá confidencialidade à consulta é DNS sobre TLS ou sobre HTTPS. Não confunda as três siglas."}},{"id":"d29ff0a51c94","number":106,"stem":11,"statement":"O uso de políticas de grupo é suportado pelo Active Directory para executar ações automaticamente nos computadores do domínio controlado, devendo novas atualizações de segurança ser obrigatoriamente aplicadas com autorização do usuário do computador.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A primeira metade está certa: a política de grupo executa ações automaticamente nas máquinas do domínio. A segunda inverte quem decide — a GPO pode configurar download e instalação automáticos de atualizações, inclusive com reinicialização agendada, sem qualquer autorização do usuário da estação; o objetivo da política é justamente dispensar essa interação.","distortion_type":"inversao","distorted_span":"devendo novas atualizações de segurança ser obrigatoriamente aplicadas com autorização do usuário do computador","corrected_statement":"O uso de políticas de grupo é suportado pelo Active Directory para executar ações automaticamente nos computadores do domínio controlado, podendo novas atualizações de segurança ser aplicadas sem autorização do usuário do computador.","concept":"GPO impõe configuração sem depender do usuário local","citation":null,"trap_note":"Em ambiente de domínio, quem decide é o administrador, não o usuário da estação. Item que devolve a decisão ao usuário está invertendo o sentido da política de grupo."}},{"id":"fb5340934d88","number":117,"stem":12,"statement":"A partir da versão Windows Server 2012, há a possibilidade de upgrade de arquiteturas de computador de 32 bits para 64 bits.","answer":"E","source":{"slug":"PREF_MOSSORO_RN_24","ano":2024},"explanation":{"verdict_reason":"Não existe atualização no local que mude a arquitetura do sistema: a passagem de 32 para 64 bits exige instalação limpa. Aliás, desde o Windows Server 2008 R2 o produto só é distribuído em 64 bits, de modo que o 2012 sequer tem edição de 32 bits para partir.","distortion_type":"inversao","distorted_span":"há a possibilidade de upgrade de arquiteturas de computador de 32 bits para 64 bits","corrected_statement":"A partir da versão Windows Server 2012, não há a possibilidade de upgrade de arquiteturas de computador de 32 bits para 64 bits.","concept":"Troca de arquitetura exige instalação limpa","citation":null,"trap_note":"Mudança de arquitetura, de idioma de instalação e de edição entre canais não se resolve por upgrade in-place. Item que oferece esse atalho cômodo é falso."}},{"id":"a373f71b4e87","number":67,"stem":13,"statement":"Para implementar volumes em servidores que hospedam vários recursos e funções do Windows Server, é necessário utilizar o sistema NTFS.","answer":"C","source":{"slug":"CTI_23","ano":2023},"explanation":{"verdict_reason":"As funções e os recursos do Windows Server pressupõem o que só o NTFS oferece: listas de controle de acesso por arquivo, registro de transações, cotas, criptografia EFS e pontos de nova análise. O volume de sistema precisa ser NTFS, e o ReFS, embora mais resiliente, não atende a esses requisitos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Funções do Windows Server exigem volume NTFS","citation":null,"trap_note":"NTFS não é só sistema de arquivos: é a base do modelo de permissão do Windows. Sempre que o item ligar permissão, cota ou criptografia a volume, a resposta passa por NTFS."}},{"id":"037f00f8340e","number":69,"stem":13,"statement":"No Windows, é possível limitar o status da conta administrativa ao status de uma conta de usuário padrão por meio do recurso UAC (controle de conta de usuário).","answer":"C","source":{"slug":"CTI_23","ano":2023},"explanation":{"verdict_reason":"O UAC trabalha com token filtrado: mesmo autenticado como administrador, o usuário opera com um token de usuário padrão, e o token completo só é liberado mediante elevação explícita. É o chamado modo de aprovação de administrador, que reduz o alcance do que roda no dia a dia.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"UAC e o token filtrado do administrador","citation":null,"trap_note":"UAC não tira o usuário do grupo de administradores: ele apenas entrega, por padrão, um token reduzido. Pertencer ao grupo e usar o privilégio são coisas diferentes."}},{"id":"d52aae5ecbd6","number":119,"stem":14,"statement":"O NTFS (new tecnology file system) oferece uma solução de compartilhamento de arquivos em ambientes heterogêneos, permitindo a transferência de arquivos entre computadores que executam o Windows e outros sistemas operacionais, como o Linux, por exemplo.","answer":"E","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"O NTFS é o sistema de arquivos local dos volumes Windows: ele organiza e protege os dados no disco, e não trafega em rede. Compartilhar pastas entre Windows e Linux é tarefa do SMB/CIFS, atendido do lado Unix pelo Samba, ou do NFS no sentido inverso.","distortion_type":"atribuicao_errada","distorted_span":"oferece uma solução de compartilhamento de arquivos em ambientes heterogêneos","corrected_statement":"O NTFS é o sistema de arquivos local dos volumes Windows; o compartilhamento de arquivos em ambientes heterogêneos é oferecido pelo protocolo SMB/CIFS, com o Samba do lado Linux.","concept":"NTFS é sistema de arquivos local; SMB é o protocolo de compartilhamento","citation":null,"trap_note":"Separe o disco da rede: NTFS e ReFS formatam volume; SMB, NFS e FTP transportam arquivo. A permissão NTFS existe nos dois casos, mas quem atravessa a rede é o protocolo."}},{"id":"675cd64d8dad","number":95,"stem":15,"statement":"Considere-se o código Power Shell a seguir.\n\n$x = 30\n$y = 10\nif($x -eq 30){\n if($y -eq 10) {\n write-host(“X = 30 and Y = 10”)\n }\n}\n\nA execução do código Power Shell precedente terá o seguinte resultado. X = 30 and Y = 10","answer":"C","source":{"slug":"BANCO_DO_NORDESTE_22","ano":2022},"explanation":{"verdict_reason":"No PowerShell a comparação usa operadores com traço: -eq testa igualdade. Como $x vale 30 e $y vale 10, as duas condições são verdadeiras e o bloco interno é alcançado, de modo que Write-Host imprime exatamente o texto entre aspas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Operadores de comparação do PowerShell e if aninhado","citation":null,"trap_note":"Decore a família: -eq, -ne, -gt, -ge, -lt, -le, -like (curinga) e -match (expressão regular). O sinal = é só atribuição, e == não existe no PowerShell."}},{"id":"6bb7331a3d54","number":62,"stem":16,"statement":"No Windows 2012 R2, a ferramenta security configuration wizard auxilia o administrador do sistema a aumentar a segurança de um servidor Windows.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O assistente de configuração de segurança (Security Configuration Wizard) monta uma política a partir das funções que o servidor efetivamente exerce, desabilitando serviços desnecessários, fechando portas e ajustando regras de firewall e de auditoria. É ferramenta de redução de superfície de ataque presente no Windows 2012 R2.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Security Configuration Wizard reduz a superfície de ataque","citation":null,"trap_note":"O SCW gera política baseada em função e pode ser exportado para GPO. Ferramenta que 'endurece conforme o papel do servidor' é ele; quem aponta correção ausente é o MBSA."}},{"id":"0cc0722b6b85","number":63,"stem":16,"statement":"Por padrão, qualquer usuário criado em um servidor Linux é do tipo root.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Só o UID 0 é root, e ele já existe no sistema. Contas criadas com useradd ou adduser recebem UID acima da faixa de sistema e nenhum privilégio administrativo, que depende de inclusão em grupo próprio ou de regra no sudoers.","distortion_type":"generalizacao","distorted_span":"qualquer usuário criado em um servidor Linux é do tipo root","corrected_statement":"Por padrão, o usuário criado em um servidor Linux é conta comum, sem privilégios administrativos; root é a conta de UID 0.","concept":"Root é UID 0; contas novas não são privilegiadas","citation":null,"trap_note":"O padrão, em qualquer sistema operacional sério, é menor privilégio. Item que concede poder administrativo automaticamente está invertendo esse princípio."}},{"id":"67b901907bb4","number":64,"stem":16,"statement":"O SELinux é um modo de segurança implementado em nível de usuário no Linux.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O SELinux é implementado no kernel, como módulo de segurança (LSM), e aplica controle de acesso obrigatório com base em rótulos e políticas, avaliado a cada chamada de sistema. Não é mecanismo de espaço de usuário; as ferramentas de espaço de usuário apenas consultam e ajustam a política.","distortion_type":"atribuicao_errada","distorted_span":"implementado em nível de usuário","corrected_statement":"O SELinux é um mecanismo de segurança implementado em nível de kernel no Linux, como módulo de segurança que aplica controle de acesso obrigatório.","concept":"SELinux é MAC no kernel (LSM)","citation":null,"trap_note":"Pergunte sempre em que camada a decisão é tomada. Controle de acesso obrigatório só funciona no kernel; se dependesse da aplicação, não seria obrigatório."}},{"id":"28bdc492b731","number":85,"stem":17,"statement":"O Windows 2012 R2 possui uma ferramenta de segurança denominada ISA KMP (Internet Security Association and Key Management Protocol), que permite ao administrador do sistema configurar a segurança de um usuário no Windows.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"ISAKMP é um arcabouço de protocolo para negociação de associações de segurança e troca de chaves, usado pelo IKE no IPsec; não é ferramenta administrativa e não configura segurança de usuário. As ferramentas do Windows 2012 R2 para esse fim são as políticas de segurança local, as GPOs e o assistente de configuração de segurança.","distortion_type":"atribuicao_errada","distorted_span":"uma ferramenta de segurança denominada ISA KMP","corrected_statement":"O ISAKMP é um arcabouço de negociação de associações de segurança e troca de chaves empregado pelo IPsec, e não uma ferramenta do Windows 2012 R2 para configurar a segurança de um usuário.","concept":"ISAKMP é protocolo de negociação do IPsec, não ferramenta do Windows","citation":"RFC 2408","trap_note":"Sigla de protocolo vestida de ferramenta administrativa é armadilha recorrente. Expanda a sigla: se ela termina em Protocol, dificilmente é um console de administração."}},{"id":"67f668136f02","number":86,"stem":17,"statement":"Por padrão, após a instalação de um servidor Windows, qualquer usuário criado em uma estação Windows 2012 R2 será administrador do domínio.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Conta criada em uma estação é conta local daquela máquina e nasce apenas no grupo Usuários; ela sequer existe no domínio. Ser administrador de domínio depende de pertencer ao grupo Domain Admins no Active Directory, o que é concessão explícita, jamais padrão.","distortion_type":"generalizacao","distorted_span":"qualquer usuário criado em uma estação Windows 2012 R2 será administrador do domínio","corrected_statement":"Por padrão, após a instalação de um servidor Windows, o usuário criado em uma estação Windows 2012 R2 é conta local e pertence apenas ao grupo Usuários.","concept":"Conta local × associação a Domain Admins","citation":null,"trap_note":"O Windows Server nunca concede privilégio administrativo por padrão. Item que entrega poder automaticamente a 'qualquer usuário' é falso por princípio de menor privilégio."}},{"id":"612796077722","number":87,"stem":17,"statement":"No Linux, os drivers relacionados à implementação do firewall Iptables estão na camada de kernel, ligados ao conceito de netfilter.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Quem filtra pacotes no Linux é o netfilter, conjunto de ganchos dentro do kernel por onde o pacote passa. O iptables é apenas a ferramenta de espaço de usuário que escreve as regras nessas tabelas; a decisão e o tratamento ocorrem no núcleo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"iptables é a interface; netfilter é o filtro no kernel","citation":null,"trap_note":"Separe sempre a ferramenta de administração do componente que executa: iptables/netfilter, firewalld/netfilter, systemctl/systemd. A prova troca um pelo outro."}},{"id":"84cab6bc7a62","number":93,"stem":18,"statement":"O NAP funciona em redes Windows e permite aos administradores de sistemas definirem políticas que permitam ou neguem acesso a uma estação na rede.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O NAP é a implementação Microsoft de controle de admissão à rede: o cliente apresenta uma declaração de integridade, o servidor de políticas de rede a confronta com as políticas definidas e decide por acesso pleno, acesso restrito a uma rede de remediação ou negação. Funciona em redes Windows, com o NPS como servidor de política.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"NAP avalia integridade da estação e decide o acesso","citation":null,"trap_note":"NAC é o conceito genérico; NAP é a implementação Microsoft, descontinuada a partir do Windows Server 2016. A prova cobra o funcionamento, não o ciclo de vida."}},{"id":"95d35238e7c8","number":97,"stem":19,"statement":"A ferramenta de avaliação Microsoft Baseline Security Analyzer, suportada tanto no Windows Server 2008 R2 quanto no Windows Server 2012 R2, fornece uma metodologia simples e rápida para a identificação das atualizações de segurança ausentes.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O Microsoft Baseline Security Analyzer varre máquinas locais ou remotas e aponta atualizações de segurança ausentes e configurações fracas, como senhas em branco e compartilhamentos abertos. Era suportado tanto no Windows Server 2008 R2 quanto no 2012 R2.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"MBSA identifica atualizações de segurança ausentes","citation":null,"trap_note":"Distinga avaliação de aplicação: o MBSA aponta o que falta, o WSUS aprova e distribui, a GPO define quando o cliente instala. Cada um responde por uma etapa."}},{"id":"019b5b056a34","number":98,"stem":19,"statement":"Nessus é a mais completa e atualizada ferramenta de segurança disponibilizada no Debian para verificação remota de vulnerabilidades.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O Nessus é um varredor remoto de vulnerabilidades, com arquitetura cliente-servidor e base de plugins atualizada com frequência, e é assim que o manual de segurança do Debian o apresenta entre as ferramentas de avaliação disponíveis na distribuição. Ele testa o alvo pela rede, ao contrário das ferramentas de auditoria local.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Nessus: varredura remota de vulnerabilidades","citation":"Securing Debian Manual, ferramentas de avaliação de vulnerabilidade","trap_note":"Classifique a ferramenta pelo ponto de observação: remota (Nessus, nmap), auditoria local do host (tiger, checksecurity), integridade de arquivos (tripwire, AIDE), análise de código (flawfinder, rats)."}},{"id":"447c03d3ae07","number":99,"stem":19,"statement":"As ferramentas tiger e flawfinder são utilizadas na execução de auditorias internas de hosts no Debian para verificar se o sistema de arquivos está configurado de forma correta.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O tiger é de fato ferramenta de auditoria interna do host, que verifica permissões, configurações e o sistema de arquivos. O flawfinder não faz nada disso: é analisador estático de código-fonte em C e C++, que procura chamadas de função potencialmente inseguras. A dupla correta para auditoria de host no Debian é tiger com checksecurity.","distortion_type":"atribuicao_errada","distorted_span":"tiger e flawfinder","corrected_statement":"As ferramentas tiger e checksecurity são utilizadas na execução de auditorias internas de hosts no Debian para verificar se o sistema de arquivos está configurado de forma correta.","concept":"Auditoria de host × análise estática de código","citation":"Securing Debian Manual","trap_note":"Quando o item cita duas ferramentas, é comum uma estar certa e servir de âncora para a outra. Avalie cada nome isoladamente antes de julgar a frase."}},{"id":"69a14929da4d","number":100,"stem":20,"statement":"Quando uma estação de trabalho é inserida em um domínio mantido em um active directory, é criada uma conta com o nome dessa estação.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"No Active Directory o computador é um objeto de segurança como o usuário: ao ingressar no domínio, cria-se uma conta de computador com o nome da estação, com SID e senha próprios, colocada por padrão no contêiner Computers. É essa senha que sustenta o canal seguro entre a estação e o controlador de domínio.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ingresso no domínio cria conta de computador","citation":null,"trap_note":"Computador é principal de segurança no AD, com conta e senha. Isso explica o canal seguro, as GPOs de configuração de computador e a falha quando a senha da máquina dessincroniza."}},{"id":"84c4d7b47788","number":103,"stem":21,"statement":"Todo comando do prompt do Linux é uma sequência de letras, números e caracteres, sendo cat, Cat e CAT comandos diferentes, pois o sistema operacional é case-sensitive.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O Linux diferencia maiúsculas de minúsculas em nomes de comandos, de arquivos e de diretórios, porque o sistema de arquivos e o interpretador tratam as letras como caracteres distintos. Assim cat, Cat e CAT designam nomes diferentes, e apenas o primeiro existe no PATH.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Linux é sensível a maiúsculas e minúsculas","citation":null,"trap_note":"Contraste com o Windows, que preserva a caixa mas não a distingue. Item que inverte esse par entre os dois sistemas é falso."}},{"id":"107572825262","number":104,"stem":21,"statement":"Um usuário Linux pode ter permissão de leitura de um arquivo, e não de exclusão. A cada arquivo estão associadas permissões, que se tornam inalteráveis após a criação desse arquivo.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"As permissões de um arquivo podem ser alteradas a qualquer momento pelo dono ou pelo root, com chmod, chown e chgrp; nada nelas é definitivo. A primeira frase está certa — excluir depende da permissão de escrita no diretório, não no arquivo —, mas a segunda inventa uma imutabilidade que não existe.","distortion_type":"inversao","distorted_span":"que se tornam inalteráveis após a criação desse arquivo","corrected_statement":"Um usuário Linux pode ter permissão de leitura de um arquivo, e não de exclusão. A cada arquivo estão associadas permissões, que podem ser alteradas após a criação desse arquivo, por meio do comando chmod.","concept":"Permissões são alteráveis a qualquer tempo (chmod)","citation":null,"trap_note":"Item com duas frases costuma pôr a verdade na primeira para comprar sua confiança. Julgue cada frase como um item separado: basta uma falsa."}},{"id":"7f4f16eb8f45","number":105,"stem":21,"statement":"No Linux, o tipo de permissão r possibilita ao usuário executar o comando ls e listar o conteúdo de um diretório, ao passo que o tipo w admite a gravação e exclusão de um diretório, cabendo ao tipo x facultar ao usuário a execução de um arquivo script.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Em diretório os bits mudam de sentido: r permite listar os nomes, o que o ls faz; w permite criar e apagar entradas naquele diretório; e x permite atravessá-lo para alcançar o conteúdo. Sobre um arquivo de script, é o x que autoriza executá-lo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Significado de r, w e x em diretório e em arquivo","citation":null,"trap_note":"Antes de julgar qualquer item de permissão, pergunte se o alvo é arquivo ou diretório. O mesmo bit responde por coisas diferentes nos dois casos."}},{"id":"4900b8b93f76","number":106,"stem":21,"statement":"A instalação de uma atualização do Windows Server 2012 R2 possibilita a alteração da arquitetura de 32 bites para 64 bites.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Atualização nenhuma converte a arquitetura do sistema operacional: passar de 32 para 64 bits exige instalação limpa e reinstalação das aplicações. O Windows Server, desde o 2008 R2, sequer é distribuído em 32 bits.","distortion_type":"inversao","distorted_span":"possibilita a alteração da arquitetura de 32 bites para 64 bites","corrected_statement":"A instalação de uma atualização do Windows Server 2012 R2 não possibilita a alteração da arquitetura de 32 bites para 64 bites, que exige instalação limpa.","concept":"Não há upgrade in-place entre arquiteturas","citation":null,"trap_note":"Repita a lista do que nunca se resolve por upgrade in-place: arquitetura, idioma de instalação, mudança entre canais de edição e troca de tipo de instalação a partir do 2016."}},{"id":"3fcbc43a1300","number":107,"stem":21,"statement":"Se o Windows Server Essentials for instalado como máquina virtual sem que o equipamento esteja conectado à rede, as funcionalidades de DirectAccess estarão bloqueadas durante a execução do assistente de configuração.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O assistente de configuração do Windows Server Essentials só habilita o DirectAccess depois de verificar a rede e os adaptadores da máquina. Instalado como máquina virtual sem conectividade, o assistente não consegue validar esses pré-requisitos e o recurso aparece bloqueado durante a execução.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"DirectAccess depende de rede validada no assistente do Essentials","citation":null,"trap_note":"Recurso de acesso remoto sempre depende de pré-requisito de rede: DirectAccess pede conectividade e IPv6, RDS pede porta liberada, WSUS pede resolução de nome. Sem rede, o assistente bloqueia em vez de configurar às cegas."}},{"id":"f2c624bf9b24","number":114,"stem":22,"statement":"Os servidores Windows Server configurados em cluster permitem que os administradores gerenciem os nós como um sistema único, e não como computadores separados.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"No cluster de failover os nós compartilham uma identidade e um conjunto de recursos administrados em conjunto: o administrador gerencia funções agrupadas, e não servidores avulsos, enquanto o cluster decide em qual nó cada função é executada. Se um nó falha, a função migra sem que o cliente precise saber qual máquina responde.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cluster de failover apresenta os nós como sistema único","citation":null,"trap_note":"Cluster dá disponibilidade, não desempenho por si: quem soma capacidade é balanceamento de carga. Separar os dois resolve boa parte dos itens de alta disponibilidade."}},{"id":"70151c8ed602","number":66,"stem":23,"statement":"Em versões modernas do Linux, o arquivo /etc/shadow armazena as senhas criptografadas e as informações adicionais sobre as senhas dos usuários.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"As senhas saíram do /etc/passwd, que é legível por todos, e foram para o /etc/shadow, legível apenas pelo root. Além do hash da senha, o arquivo guarda os campos de envelhecimento: última troca, idade mínima e máxima, aviso e expiração da conta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"/etc/shadow guarda hash e política de envelhecimento da senha","citation":null,"trap_note":"Separe os dois arquivos por permissão: passwd é público e tem nome, UID, GID, shell; shadow é do root e tem senha e prazos. Quem confunde erra os dois lados."}},{"id":"71970d311b5a","number":67,"stem":23,"statement":"O Linux apresenta restrição de mecanismos de bloqueio de acesso a arquivo de senha passwd. Assim, qualquer usuário pode ler esse arquivo e verificar os nomes de usuários.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O Linux dispõe, sim, de mecanismo de bloqueio: as senhas foram retiradas do /etc/passwd justamente para o /etc/shadow, com permissão restrita ao root. Que qualquer usuário leia o /etc/passwd e veja os nomes não decorre de falta de proteção, e sim do fato de esse arquivo ser deliberadamente público para resolver UID em nome.","distortion_type":"relacao_causal","distorted_span":"O Linux apresenta restrição de mecanismos de bloqueio de acesso a arquivo de senha passwd","corrected_statement":"O Linux dispõe de mecanismos de bloqueio de acesso às senhas, que ficam no arquivo /etc/shadow, restrito ao root; ainda assim, qualquer usuário pode ler o /etc/passwd e verificar os nomes de usuários.","concept":"Leitura pública do /etc/passwd não é ausência de proteção de senha","citation":null,"trap_note":"Quando o item conclui um fato verdadeiro a partir de uma premissa falsa, ele é falso inteiro. Verifique a causa, não só o efeito, quando aparecer 'assim', 'logo' ou 'portanto'."}},{"id":"0ba5e9e1b8e0","number":68,"stem":23,"statement":"No Windows 2012 Server R2, os dados dos usuários do (AD) Active Directory ficam armazenados em um gerenciador de banco de dados do SQL Server. Logo o administrador do SQL Server também tem poderes administrativos sobre o domínio AD.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O Active Directory não usa SQL Server: os objetos do domínio ficam no arquivo NTDS.dit, sobre o mecanismo de banco ESE (Extensible Storage Engine), em cada controlador de domínio. Como a premissa é falsa, cai também a conclusão de que um administrador de SQL Server teria poder sobre o domínio.","distortion_type":"atribuicao_errada","distorted_span":"ficam armazenados em um gerenciador de banco de dados do SQL Server","corrected_statement":"No Windows 2012 Server R2, os dados dos usuários do (AD) Active Directory ficam armazenados no arquivo NTDS.dit, sobre o mecanismo de banco ESE, em cada controlador de domínio.","concept":"AD DS usa ESE em NTDS.dit, não SQL Server","citation":null,"trap_note":"Guarde o trio do AD: NTDS.dit guarda os objetos, SYSVOL guarda scripts e GPOs, e o DNS publica os controladores. Item que troca o repositório por SQL Server é falso sempre."}}]}